ANALISIS FORENSE
JOHN YEFERSON VALBUENA CAMACHO
UNIVERSIDAD NACIONAL ABIERTA Y A DISTANCIA – UNAD- ECBTI
ESCUELA DE CIENCIAS BÁSICAS, TECNOLOGÍA E INGENIERÍA
ESPECIALIZACIÓN EN SEGURIDAD INFORMÁTICA
2022
COMPONENTE PRACTICO DEL CURSO ANALISIS FORENSE
PRESENTADO POR:
JOHN YEFERSON VALBUENA CAMACHO
PRESENTADO A:
MILTON JAVIER MATEUS H
MAGISTER EN SEGURIDAD INFORMÁTICA-UNIR.
TUTOR-ASIGNATURA ANALISIS FORENSE
UNIVERSIDAD NACIONAL ABIERTA Y A DISTANCIA – UNAD- ECBTI
ESCUELA DE CIENCIAS BÁSICAS, TECNOLOGÍA E INGENIERÍA
ESPECIALIZACIÓN EN SEGURIDAD INFORMÁTICA
BOGOTA
2022
TABLA DE CONTENIDO
INTRODUCCIÓN........................................................................................5
JUSTIFICACIÓN........................................................................................6
OBJETIVOS...............................................................................................7
Objetivos General..................................................................................7
Objetivos Específicos...........................................................................7
1 DESARROLLO DE LA ACTIVIDAD....................................................8
1.1 INSTALACION DE SQL SERVER................................................8
1.2 Descargar la base de datos northwind......................................8
1.3 Agregarle datos manualmente a la base de datos....................9
1.4 Instalación del Systool Log Analyzer......................................14
1.5 Plan caché..................................................................................14
1.6 Caché clock................................................................................15
1.7 Procesos activos.......................................................................16
1.8 Sentencias sql recientemente ejecutadas...............................17
2 CONCLUSIONES..............................................................................19
BLIOGRAFÍA........................................................................................... 20
3
Tabla de Ilustraciones
Ilustración 1: SQL Server............................................................................8
Ilustración 2: Base de Datos Northwind......................................................8
Ilustración 3: Instalación Base de Datos.....................................................9
Ilustración 4: Agregar datos........................................................................9
Ilustración 5: Prueba 2..............................................................................10
Ilustración 6: Prueba 3..............................................................................10
Ilustración 7: Sentencia 1..........................................................................10
Ilustración 8: Sentencia 2..........................................................................11
Ilustración 9:Sentencia 3...........................................................................11
Ilustración 10:Sentencia 4.........................................................................12
Ilustración 11: Sentencia 5........................................................................12
Ilustración 12: Sentencia con Error 1........................................................12
Ilustración 13:Sentencia con Error 2.........................................................13
Ilustración 14:Sentencia con Error 3.........................................................13
Ilustración 15: SQL log Manager...............................................................14
Ilustración 16: Plan Cache........................................................................15
Ilustración 17: Xml.................................................................................... 15
Ilustración 18: Cache clock.......................................................................16
Ilustración 19: Procesos Activos...............................................................16
Ilustración 20: Database Connections......................................................17
Ilustración 21: Sessions............................................................................17
Ilustración 22: Sentencias SQL.................................................................18
4
INTRODUCCIÓN
Los delitos informáticos en nuestro medio han determinado una
importante brecha de seguridad en el cual, muchas empresas han sufrido
por tratarse de fuga de información, es importante contar siempre con el
servicio profesional y herramientas adecuadas para realizar cualquier tipo
de auditoria sobre los equipos o bases de datos afectadas.
5
JUSTIFICACIÓN
El presente desarrollo de laboratorio tiene como fin identificar
herramientas que nos brinden información sobre los detalles en las bases
de datos, sentencias que también nos ayudan a aislar los datos que se
han alterado de alguna forma e identificar los registros que han sido
eliminados, insertados o de alguna manera modificados.
6
OBJETIVOS
Objetivos General
Reconocer métodos y herramientas para la recolección de la información
con fines de peritaje y análisis forense.
Objetivos Específicos
Realizar la instalación de una máquina virtual con sus
componentes básicos.
Realizar ejercicio de inserción y eliminación de registro en la base
de datos
Mediante sentencias realizar la recolección de estructuras volátiles.
7
1 DESARROLLO DE LA ACTIVIDAD
1.1 INSTALACION DE SQL SERVER
Se realiza la instalación del sql server y managment studio
Ilustración 1: SQL Server
Fuente: Propiedad del Autor
1.2 DESCARGAR LA BASE DE DATOS NORTHWIND
Descargamos la base de datos northwind y la descomprimimos
Ilustración 2: Base de Datos Northwind
Fuente: Propiedad del Autor
8
Procedemos a instalar la base de datos en sql server
Ilustración 3: Instalación Base de Datos
Fuente: Propiedad del Autor
1.3 AGREGARLE DATOS MANUALMENTE A LA BASE DE DATOS
Agregarle datos manualmente a la base de datos, dejar en ejecución, en
estado UP el servidor y la base de datos.
Se agrega la columna prueba1 en la tabla employes
Ilustración 4: Agregar datos
Fuente: Propiedad del Autor
9
Se agrega la columna prueba2 en la tabla Region
Ilustración 5: Prueba 2
Fuente: Propiedad del Autor
Se agrega la columna prueba3 en la tabla Territories
Ilustración 6: Prueba 3
Fuente: Propiedad del Autor
Crear sentencias y llamados a la base de datos, si no los tiene crear 8
sentencias de las cuales 5 se ejecuten bien y 3 que no estén bien
desarrolladas.
Sentencia 1:
Ilustración 7: Sentencia 1
Fuente: Propiedad del Autor
10
Sentencia 2
Ilustración 8: Sentencia 2
Fuente: Propiedad del Autor
Sentencia 3
Ilustración 9:Sentencia 3
Fuente: Propiedad del Autor
11
Sentencia 4
Ilustración 10:Sentencia 4
Fuente: Propiedad del Autor
Sentencia 5
Ilustración 11: Sentencia 5
Fuente: Propiedad del Autor
Sentencia con error 1
Ilustración 12: Sentencia con Error 1
12
Fuente: Propiedad del Autor
Sentencia error 2
Ilustración 13:Sentencia con Error 2
Fuente: Propiedad del Autor
Sentencia con error 3
Ilustración 14:Sentencia con Error 3
Fuente: Propiedad del Autor
Realizar consultas, mínimo 15 estas deben ser 10 completadas y 5
consultas erróneas.
Consulta bien ejecutadas
select * from Categories order by CategoryID
select * from Customers order by ContactName
select * from Customers order by ContactTitle
13
select * from Customers order by PostalCode
select * from Employees order by LastName
select * from Employees order by Title
select * from Employees order by HomePhone
select * from Products order by ProductName
select * from Region order by RegionID
select * from Shippers order by CompanyName
select * from Suppliers order by City
Consulta con error
select * from Suppliers order by FILEPROPERTY
select * from [Quarterly Orders] order by FILEPROPERTY
select * from fn_trace_getfilterinfo order by HOST_NAME
select * from Categories order by dm_logpoolmgr_respoolsize
select * from Customers order by ISNUMERIC
En sql server podemos consultar y ejecutar funciones de administración
dinámica lo cual nos ayuda a visualizar lo que contiene la cache
1.4 INSTALACIÓN DEL SYSTOOL LOG ANALYZER
Instalamos el Systools SQL Log Analyzer y lo ejecutamos en modo Demo
Ilustración 15: SQL log Manager
Fuente: Propiedad del Autor
1.5 PLAN CACHÉ
Las siguientes funciones y vistas la utilizaremos para ver qué hay en el plan de
consulta en caché de SQL Server.
14
Ilustración 16: Plan Cache
Fuente: Propiedad del Autor
La columna usecount nos da la información de un recuento en cuanto al
número de veces que se ha ejecutado una consulta.
La columna objtype contiene la información del objeto a través el cual fue
ejecutado una consulta.
La columna de texto contiene la información del texto de la consulta
La columna query_plan contiene la información representada en XML de la
consulta, como se ve en la siguiente imagen:
Ilustración 17: Xml
Fuente: Propiedad del Autor
1.6 CACHÉ CLOCK
En la siguiente imagen podemos ver que SQL Server almacena la información
en la memoria bajo una estructura llamada caché de memoria, toda esta
información puede ser datos, procedimientos, entradas de índices y cualquier
15
otro tipo de información que repose en nuestra base de datos de SQL Server.
Con el in de no volver a crear la información, esta retiene en la memoria
caché el mayor tiempo posible y solo la elimina cuando esta lleva mucho
tiempo o requiere de espacio en la memoria.
Ilustración 18: Cache clock
Fuente: Propiedad del Autor
1.7 PROCESOS ACTIVOS
Para ejecutar o visualizar los procesos activos ejecutamos lo siguiente:
Ilustración 19: Procesos Activos
Fuente: Propiedad del Autor
Database connections
Con la sentencia de SP_WHO nos proporciona información sobre sesiones,
usuarios y procesos que están actualmente en la instancia del Motor de base
de datos de Microsoft SQL Server, lo cual nos da la facilidad de filtrar procesos
activos, estado, nombre o el usuario.
16
Ilustración 20: Database Connections
Fuente: Propiedad del Autor
Database sessions
Para verificar la información de sessions utilizamos el objeto
sys.dm_exec_sessions, esta consulta nos genera un reporte en donde nos
identifica una fila por sesión autenticada en SQL Server.
sys.dm_exec_sessions esta es una vista del alcance del servidor en
donde nos muestra información sobre todas las conexiones de usuario activas
y tareas internas
Ilustración 21: Sessions
Fuente: Propiedad del Autor
1.8 SENTENCIAS SQL RECIENTEMENTE EJECUTADAS
Para realizar esta consulta podemos ejecutar el objeto dm_execs_query_stats,
esto nos da la opción de filtrar por fechas, creación, filas, etc
17
Ilustración 22: Sentencias SQL
Fuente: Propiedad del Autor
18
2 CONCLUSIONES
Mediante la implementación del laboratorio se pudo observar con SQL
ANALYZER y las herramientas que ofrece SQL SERVER los movimientos
realizados que se hicieron sobre la base de datos en tiempo real al igual que
los obtenidos. Desde el Management Studio de SQL SERVER se realizó la
consulta del Plan Caché y se pudo verificar las veces que se ejecutaban las
sentencias y con las demás herramientas se pudieron verificar el resto de
información de las infraestructuras volátiles.
19
BLIOGRAFÍA
Carlos Ramos Marquez. (2015, July 28). [Manual] Sentencias básicas en MySQL -
Brandominus. Retrieved May 18, 2022, from Brandominus website:
[Link]
I ntrodución al SQL. (2022). Retrieved May 18, 2022, from [Link] website:
[Link]
efinición de memoria volátil. (2022). Retrieved May 18, 2022, from [Link]
D
website: [Link]
¿Qué es SQL Server Management Studio y qué puedo hacer con él? (2021, July 29).
Retrieved May 18, 2022, from Softtrader website:
[Link]
Cómo abrir SQL Server Management Studio (SSMS), ejecutar una consulta y registrar
los resultados. (2022). Retrieved May 18, 2022, from [Link] website:
[Link]
page=content&id=KB56430&locale=es_ES&viewlocale=es_ES
20